Westora eBay Pilot — politique de confidentialité
Dernière mise à jour : 10 octobre 2026.
1. Qui sommes-nous
Westora eBay Pilot est un outil interne, utilisé uniquement par son exploitante (Westora) pour son propre compte vendeur eBay. Ce n'est pas un service proposé au public : aucun autre vendeur ni aucun acheteur n'y a de compte.
Contact : contact.westora@gmail.com.
L'outil comporte aujourd'hui deux traitements distincts, décrits séparément ci-dessous :
- A. Le relais de suppression de compte eBay (Marketplace Account Deletion), actif, rattaché aux clés eBay de Production ;
- B. Le pilote d'autorisation vendeur (OAuth), limité à l'environnement de test d'eBay (Sandbox), en lecture seule. Il est en préparation : à la date ci-dessus, aucune autorisation n'a encore été accordée.
L'outil ne publie pas d'annonce, ne passe pas de commande, ne modifie ni prix ni stock et ne traite aucun paiement.
2. A — Relais de suppression de compte eBay (Production, actif)
eBay exige de chaque application qui conserve des données eBay qu'elle reçoive les notifications de suppression ou de fermeture de compte, et qu'elle efface les données de la personne concernée. Ces notifications concernent des comptes eBay quelconques, et non des clients de Westora.
2.1 Réception par le relais
- eBay envoie chaque notification à un relais hébergé sur Google Cloud Run (région europe-west9, Paris). Une notification contient notamment le pseudo eBay, l'identifiant utilisateur eBay et un jeton d'identification eBay, avec la signature d'eBay.
- Le relais ne fait qu'un contrôle de forme (taille, structure, présence de la signature) ; la signature d'eBay est vérifiée plus tard, sur l'ordinateur de l'exploitante. Il chiffre la notification reçue, avec sa signature, à l'aide d'une clé publique dont seule l'exploitante détient la clé privée, sur son ordinateur. Il l'enregistre ensuite dans Google Firestore (même région). Le relais ne peut pas relire ce qu'il enregistre.
- Les journaux du relais ne contiennent ni le contenu des notifications, ni pseudo, ni identifiant. Google Cloud journalise par ailleurs les requêtes reçues (adresse appelée, date, code de réponse), selon la configuration de journalisation de Google Cloud.
2.2 Conservation sur le relais
- Deux étapes distinctes se suivent sur l'ordinateur de l'exploitante :
- la lecture : l'outil lit les notifications sur le relais et les enregistre durablement dans sa base locale, en attente de traitement ;
- le traitement, plus tard : l'anonymisation éventuelle et l'effacement du pseudo (section 2.3).
- Après une lecture complète réussie, l'ordinateur envoie au relais un accusé de lecture. Cet accusé atteste seulement que les notifications ont été lues et enregistrées localement. Il ne prouve pas qu'elles ont été traitées ni que des données ont été anonymisées.
- Une notification chiffrée n'est supprimée du relais qu'après cet accusé de lecture. Sa conservation dure au moins 14 jours après réception, et au moins jusqu'à ce qu'elle ait été lue et enregistrée lors d'une lecture complète terminée depuis plus de 7 jours (la fenêtre de restauration, voir 2.4).
- Sans accusé de lecture, aucune notification n'est supprimée : la durée réelle peut donc dépasser 14 jours.
- La base Firestore dispose d'une récupération à un instant passé (versions des 7 derniers jours) : une notification chiffrée supprimée peut rester récupérable par Google Cloud jusqu'à environ 7 jours après sa suppression.
2.3 Traitement sur l'ordinateur de l'exploitante
- Lorsque l'ordinateur est allumé, l'outil interroge le relais toutes les 5 minutes, déchiffre les notifications et vérifie la signature d'eBay. Une notification dont la signature est invalide est rejetée. Une notification illisible ou signée par une clé eBay inconnue est mise en quarantaine, en attente d'une décision humaine.
- L'outil enregistre localement : l'identifiant de la notification, ses dates, ses compteurs de tentatives, son état et, jusqu'à son traitement seulement, le pseudo. L'identifiant utilisateur eBay, le jeton d'identification et le message brut ne sont pas conservés.
- Le traitement est différé : une tâche périodique le reprend toutes les 5 minutes, mais il n'est pas immédiat, et il dépend de la disponibilité de l'ordinateur. Il peut donc intervenir plusieurs heures après la réception par le relais.
- Lors du traitement :
- si des fiches de l'outil correspondent exactement au pseudo, elles sont anonymisées dans la base : l'identifiant est remplacé par une valeur aléatoire, non dérivée de l'original, et le titre, les liens et le contenu brut de l'annonce sont effacés. Les prix et dates déjà observés restent rattachés à une fiche anonyme ;
- si aucune fiche ne correspond, rien n'est modifié ;
- dans les deux cas, le pseudo est alors effacé de la notification locale.
- Le journal d'audit conserve l'identifiant de la notification, les dates, le résultat et des compteurs, sans pseudo ni identifiant eBay. Une empreinte technique de chaque notification lue est gardée 120 jours pour éviter les doublons.
2.4 Sauvegardes et fenêtre de restauration
Les sauvegardes de la base (voir section 4) réalisées avant une anonymisation contiennent encore les données d'origine jusqu'à leur suppression. C'est pourquoi le relais conserve les notifications au-delà de la fenêtre de restauration de 7 jours : si une sauvegarde de moins de 7 jours devait être restaurée, les notifications pourraient être relues et les suppressions appliquées de nouveau.
3. B — Pilote d'autorisation vendeur (Sandbox, lecture seule)
Lorsque le titulaire d'un compte vendeur de test l'autorise sur la page de consentement d'eBay, l'outil demande uniquement :
https://api.ebay.com/oauth/api_scope ;
https://api.ebay.com/oauth/api_scope/sell.account.readonly (lecture seule des paramètres du compte vendeur).
L'outil lit alors les règles commerciales du compte (business policies) : expédition, paiement et retour. Ces réponses peuvent contenir des noms et des textes libres rédigés par le vendeur. L'outil n'accède ni aux commandes, ni aux acheteurs, ni aux messages.
- Règles commerciales : enregistrées telles quelles dans la base de l'outil, en ajout seul. Leur contenu n'est ni journalisé, ni affiché, ni exposé par l'interface ; seuls des totaux sont affichés.
- Jeton de renouvellement (refresh token) : enregistré chiffré (AES-256-GCM) dans la base.
- Clé de chiffrement de ce jeton : fichier distinct, conservé hors de la base de données et non inclus dans les sauvegardes de la base. L'exploitante peut en garder une copie de sécurité séparée et protégée.
- Jeton d'accès et code d'autorisation : jamais enregistrés (le code ne sert qu'une fois).
- Paramètre
state de la demande : seule son empreinte (SHA-256) est conservée.
- Journal d'audit : chaque action (demande, approbation, activation, lecture) est consignée avec sa date et son auteur, sans contenu de règles commerciales, ni code, ni jeton.
4. Où sont les données : hébergeurs et services utilisés
| Service | Rôle | Données concernées |
| Ordinateur de l'exploitante (Windows, WSL, Docker) | exécution de l'outil et de sa base de données | toutes les données décrites ci-dessus |
| eBay | interfaces officielles : notifications et clé de vérification (Production) ; consentement et lecture des règles commerciales (Sandbox) | données échangées avec eBay |
| Google Cloud (Cloud Run, Firestore, Secret Manager, journalisation ; région europe-west9) | relais de suppression de compte | notifications chiffrées ; journaux techniques sans contenu |
| Microsoft OneDrive | copie de sauvegarde hors de l'ordinateur | sauvegardes de la base, chiffrées (GnuPG) avant leur dépôt |
| Cloudflare (Cloudflare Pages) | hébergement de ces pages | adresses demandées, y compris l'adresse de retour (section 7) |
| GitHub | code source de l'outil | aucune donnée eBay |
Sauvegardes : une sauvegarde complète de la base est faite toutes les 24 heures. Elle est conservée sur l'ordinateur, sans chiffrement, dans le dossier de l'exploitante, et une copie chiffrée est déposée dans OneDrive. Les sauvegardes de plus de 7 jours sont supprimées, mais la dernière sauvegarde valide est toujours gardée, même plus ancienne.
Les données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires. Elles ne sont communiquées à aucun tiers en dehors des services techniques ci-dessus, utilisés pour le fonctionnement de l'outil.
5. Durée de conservation
- Relais : section 2.2. Empreintes des notifications : 120 jours. Sauvegardes : section 4.
- Pour les autres données de la base (règles commerciales, jeton chiffré, journal d'audit, notifications traitées sans pseudo, données d'annonces), aucune durée de conservation n'est fixée à ce jour et aucune suppression automatique n'est en place. Elles sont conservées jusqu'à ce que l'exploitante décide de les supprimer. Une procédure de suppression explicite, soumise à approbation, est prévue mais n'existe pas encore.
6. Retirer l'autorisation (pilote Sandbox)
- Désactivation dans l'outil : l'exploitante peut désactiver le compte dans l'outil. Le jeton enregistré est alors marqué révoqué et n'est plus utilisé. Cette désactivation est locale : elle ne prévient pas eBay et ne retire pas l'autorisation chez eBay.
- Retrait chez eBay : le titulaire du compte eBay retire l'autorisation accordée à l'application depuis les paramètres de son compte eBay. Ce retrait est indépendant de la désactivation locale ; il est conseillé de faire les deux.
7. Ces pages web
Ces pages servent de page d'information et de retour après la page de consentement d'eBay. Elles ne contiennent ni script, ni cookie, ni statistiques, ni ressource externe. Elles sont hébergées par Cloudflare (Cloudflare Pages), qui reçoit, comme tout hébergeur, les adresses demandées. Pour les pages de retour, cette adresse inclut le code d'autorisation à usage unique transmis par eBay.
8. Modifications
Cette politique sera mise à jour si le fonctionnement de l'outil change, en particulier avant toute autorisation sur un compte eBay réel (Production) ou toute nouvelle autorisation.